当前位置:  开发笔记 > 程序员 > 正文

限制(和记录)登录尝试的最佳方法

如何解决《限制(和记录)登录尝试的最佳方法》经验,为你挑选了2个好方法。

显然,某种限制登录尝试的机制是安全必需的.虽然我喜欢尝试之间指数增加的时间概念,但我不确定存储信息.我也对替代解决方案感兴趣,最好不要包括验证码.

我猜测由于阻止cookie或自动清除cookie而无法使用cookie,但是会话会有效吗?或者是否必须存储在数据库中?不知道可以使用什么方法,所以我根本不知道什么是实用的.



1> alex..:

在users表'failed_login_attempts'和'failed_login_time'中使用一些列.第一个按登录失败递增,并在成功登录时重置.第二个允许您将当前时间与上次失败时间进行比较.

您的代码可以在数据库中使用此数据来确定等待锁定用户的时间,允许登录之间的时间等


另外,我发现,你应该存储无效用户名的失败登录尝试.如果您只锁定了对有效用户名的失败尝试,那么您将揭示哪些用户名是有效的,这是禁止的.

2> Learning..:

假设谷歌已经做了必要的可用性测试(不是不公平的假设)并且决定使用验证码,我建议一起使用它们.

当我是一个真正的用户并且忘记了我的密码时,增加超时是令人沮丧的(有这么多网站及其相关密码发生了很多,特别是对我而言)

推荐阅读
保佑欣疼你的芯疼
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有